Une vulnérabilité du paquet GNU InetUtils affectait toutes les versions de 1.9.3 à 2.7 incluses.
Telnet semblait appartenir au passé, au même titre que les modems et les connexions commutées, mais il est soudainement devenu la source d'une grave vulnérabilité. Un bug a été découvert dans GNU InetUtils permettant une connexion root à distance sans mot de passe, simplement en envoyant une variable d'environnement spécialement conçue.
Ce problème affecte le serveur telnetd, qui fait partie de GNU InetUtils. Il transmet la valeur de la variable USER reçue du client au programme de connexion sans aucune validation. Cette vulnérabilité peut être exploitée si le client envoie la chaîne « -f root » comme variable USER et se connecte avec l'option telnet -a ou --login. Par conséquent, le programme de connexion interprète cette commande comme une option de service, ignore la procédure d'authentification standard et connecte automatiquement l'utilisateur en tant que root.
Cette vulnérabilité, référencée CVE-2026-24061 et ayant obtenu un score CVSS de 9.8, affecte toutes les versions de GNU InetUtils, de la 1.9.3 à la 2.7. Ce bug est présent dans le projet depuis près de 11 ans, soit depuis mai 2015, mais n'a été découvert que récemment. Il s'agit d'un exemple classique de vulnérabilité à l'ancienne, où une chaîne de caractères dangereuse est transmise sans filtrage à un utilitaire système disposant des privilèges root.
Les auteurs de l'avis recommandent explicitement d'éviter complètement telnetd, de limiter l'accès au port telnet aux clients de confiance et d'installer le correctif ou de mettre à niveau vers une version qui résout le problème dès que possible. Une solution temporaire pourrait consister à désactiver complètement telnetd ou à utiliser une version personnalisée de la commande login qui ne prend pas en charge le paramètre « -f ».
La vulnérabilité a été découverte par le chercheur Carlos Cortes Alvarez, et un correctif a été préparé et finalisé par les développeurs de GNU InetUtils en janvier 2026. Les correctifs comprennent la désinfection de toutes les variables utilisées dans la formation de la commande de connexion, rendant de telles attaques impossibles.
L'histoire semble presque symbolique : un protocole obsolète, un service oublié et une erreur de logique classique ont conduit à une compromission totale du système. C'est un rappel supplémentaire que même les technologies « anciennes » peuvent encore représenter une menace réelle si elles sont toujours en production.
Immédiatement après la publication de la vulnérabilité, l'équipe de recherche a déployé des leurres (honeypots) pour suivre les tentatives d'exploitation. Les attaquants ont réagi rapidement. En 18 heures de surveillance, 60 tentatives de piratage ont été enregistrées depuis 18 emplacements différents. Adresses IPSelon la plateforme Censys, environ trois mille systèmes dans le monde ont été identifiés comme potentiellement vulnérables, bien qu'une part importante d'entre eux soient probablement des leurres.
L'analyse du trafic intercepté a révélé un tableau assez contrasté. L'attaquant le plus actif provenait de l'adresse 178.16.53.82 et a mené 12 sessions contre 10 cibles différentes. Ses actions étaient entièrement automatisées : après avoir obtenu l'accès, il a exécuté une série de commandes de reconnaissance standard, telles que `uname -a`, `id`, et a consulté les fichiers `/proc/cpuinfo` et `/etc/passwd`. Une caractéristique distinctive était l'encapsulation des résultats de commande avec des marqueurs spéciaux pour une analyse ultérieure, indiquant clairement la présence d'un botnet ou d'un système automatisé de collecte de données.
L'attaquant provenant de l'adresse IP 216.106.186.24 s'est montré plus sophistiqué. Il a ciblé un sous-réseau spécifique et a tenté d'y installer une clé SSH pour un accès persistant, ainsi que de télécharger et d'exécuter un script Python depuis un serveur externe – vraisemblablement un logiciel malveillant de minage de cryptomonnaie ou un botnet. Cependant, les deux tentatives ont échoué : le répertoire .ssh était introuvable sur le système cible, et curl et Python étaient absents.
Deux attaquants, dont les adresses IP sont 167.172.111.135 et 165.22.30.48, retiennent particulièrement l'attention. Contrairement aux autres, ils n'ont pas immédiatement tenté d'obtenir les droits d'administrateur, mais ont expérimenté avec les comptes « nobody », « daemon » et même « nonexistent123 ». Les délais entre les sessions et la logique de leurs actions indiquent la présence d'une personne physique derrière le clavier. Il s'agit probablement de pirates informatiques expérimentés, familiers avec les systèmes de détection d'intrusion et maîtrisant les techniques d'élévation de privilèges.
Certains attaquants ont fait preuve d'une négligence étonnante en matière de sécurité opérationnelle. Par exemple, l'attaquant opérant depuis l'adresse IP 67.220.95.16 a utilisé la même adresse IP pour l'exploitation de la vulnérabilité et l'hébergement du serveur malveillant. D'autres ont accidentellement révélé leur nom d'hôte via la variable DISPLAY : l'un s'exécutait depuis un système nommé MiniBear, un autre depuis une machine virtuelle nommée shared-vm2.localdomain, et un troisième se connectait directement depuis un environnement graphique Kali complet. Linux.
Globalement, le niveau de compétence des attaquants était assez faible. Sur les 18 sources d'attaque, seule une poignée a fait preuve de professionnalisme. La plupart ont utilisé des outils automatisés rudimentaires ou se sont contentés de taper au clavier en suivant des instructions en ligne. Le système de détection d'intrusion Suricata a détecté avec succès le moment où l'un des attaquants a obtenu un accès root, confirmant ainsi l'importance d'une défense multicouche et de la surveillance du trafic réseau.
Les chercheurs notent que cette vulnérabilité, d'une part, a donné aux pirates informatiques amateurs l'occasion de s'exercer, et d'autre part, a permis aux spécialistes de la sécurité de recueillir des données précieuses sur les tactiques et les outils actuels des attaquants.
En savoir plus: https://www.securitylab.ru/news/568478.php
Source: linux.org.ru
